Registres mal configurés : des chercheurs en sécurité découvrent 250 millions d’artefacts exposés

Les équipes de développement exposent en ligne des données et des secrets critiques. Voici comment y remédier.

Écrit par
Jeff Goldman
Jeff Goldman
Apr 24, 2023
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

L’équipe de recherche en sécurité cloud d’Aqua Security a récemment découvert des milliers de registres et de dépôts d’artefacts exposés en ligne, révélant plus de 250 millions d’artefacts et plus de 65 000 images de conteneurs.

Les registres et dépôts appartenaient à un large éventail d’entreprises, dont 10 membres du Fortune 500 et deux grands fournisseurs de solutions de cybersécurité.

« Dans certains de ces cas, l’accès anonyme permettait à un attaquant potentiel d’obtenir des informations sensibles, telles que des secrets, des clés et des mots de passe, ce qui pouvait entraîner une grave attaque contre la chaîne logistique logicielle et compromettre le cycle de vie du développement logiciel (SDLC) », ont noté les chercheurs dans un billet de blog.

« Nous pensons que les registres constituent un élément essentiel de la chaîne logistique logicielle dans le cloud et que les entreprises ne leur accordent pas suffisamment d’attention », ont-ils écrit. « Si des attaquants accèdent aux registres, ils peuvent se propager dans l’ensemble du SDLC et potentiellement l’exploiter. »

À lire également : Guide de sécurité de la chaîne logistique logicielle à l’intention des développeurs

Informations sensibles exposées

S’ils s’attendaient à trouver certains registres accessibles en ligne, les chercheurs ont écrit qu’ils ont été surpris de constater que « sur 1 400 hôtes distincts, nous avons trouvé au moins une clé sensible (telles que des clés, des secrets, des identifiants, des jetons, etc.) et que sur 156 hôtes, nous avons trouvé des adresses sensibles privées de points de terminaison (tels que Redis, MongoDB, PostgreSQL, MySQL, etc.). »

Ils ont également découvert 57 registres présentant des vulnérabilités critiques, comme des mots de passe d’administrateur par défaut, ainsi que plus de 2 100 registres d’artefacts dotés de droits d’importation, ce qui pourrait permettre à des attaquants d’empoisonner le registre avec du code malveillant.

Mor Weinberger, ingénieur logiciel au sein de l’équipe d’Aqua Security, a déclaré par e-mail à eSecurity Planet que les conteneurs et les registres d’artefacts jouent un rôle essentiel dans le développement logiciel, mais qu’ils doivent être correctement gérés. « Que vous soyez un fournisseur de logiciels ou un mainteneur de logiciels open source, l’objectif est de simplifier le processus de gestion des versions et de les rendre facilement accessibles », a-t-il expliqué. « Toutefois, cela ne doit jamais se faire au détriment de la sécurité. »

« les utilisateurs anonymes ne devraient jamais être autorisés à téléverser des fichiers dans vos versions »

Advertisement

« Quelle que soit la situation, les utilisateurs anonymes ne devraient jamais être autorisés à téléverser des fichiers dans vos versions (comme nous l’avons constaté à plusieurs reprises) », a ajouté Weinberger. « Il est en outre essentiel de s’assurer qu’aucune information sensible, comme des secrets ou des données personnelles, ne se retrouve dans vos artefacts accessibles. En règle générale, dès lors que vos artefacts sont accessibles à tous, les vulnérabilités qu’ils contiennent sont elles aussi exposées. »

Voir les meilleurs outils de débogage et de sécurité du code

Répondre aux chercheurs en sécurité

Dans un cas détaillé par les chercheurs, ceux-ci ont découvert deux registres d’images de conteneurs exposés appartenant à un géant technologique du Fortune 100. « L’un des manifestes d’image de conteneur contenait une commande permettant de télécharger un artefact depuis le registre d’artefacts, qui incluait une clé d’API active pour récupérer des binaires internes dans le cadre de la création d’une image », ont-ils écrit. « Nous avons découvert que le registre d’artefacts contenait 2 600 dépôts regroupant plus de 240 millions d’artefacts. »

Ils ont pris contact avec l’entreprise, dont l’équipe de sécurité a réagi rapidement. « Nous avons appris par la suite qu’il s’agissait d’un cas d’informatique fantôme, dans lequel un développeur travaillant sur un projet personnel avait ouvert un environnement en violation des politiques et de la réglementation, sans contrôles appropriés », ont-ils écrit.

Assaf Morag, responsable du renseignement sur les menaces et de l’analyse des données chez Aqua Security, a déclaré par e-mail à eSecurity Planet qu’il est crucial pour les entreprises de toutes tailles de désigner un interlocuteur dédié aux chercheurs en sécurité et de disposer d’une procédure connue de divulgation des vulnérabilités. « Pour ce faire, créez une adresse e-mail dédiée à la sécurité et chargez une personne de traiter les e-mails entrants », a-t-il expliqué.

« Si vous présentez une grave erreur de configuration ou une vulnérabilité et que quelqu’un essaie de vous contacter pour vous en informer, ne rendez pas la tâche plus difficile, car cette personne finira par abandonner et cessera d’insister », a ajouté Morag. « Vos données, votre propriété intellectuelle et les informations de vos clients pourraient alors être exposées, notamment sur le dark web. Quelqu’un aurait pu empêcher cela, mais personne n’a répondu présent au moment où c’était important. »

Voir les meilleures solutions de sécurité des conteneurs

Mesures clés à prendre

Les chercheurs recommandent de prendre les mesures suivantes dès que possible afin d’atténuer ces risques :

Advertisement

À mesure que les entreprises migrent vers le cloud, Morag estime que nous continuerons probablement d’observer une hausse des erreurs de configuration. « Celles-ci sont le plus souvent dues à l’informatique fantôme, à des erreurs, à un manque de connaissances ou d’expérience et à l’absence de contrôles appropriés », a-t-il déclaré. « Nous espérons sincèrement que cette étude et d’autres travaux similaires sur la sécurité sensibiliseront la communauté aux risques posés par cette technologie et à la nécessité d’adopter des pratiques et des outils de sécurité pour les atténuer. »

À lire ensuite : 13 bonnes pratiques de sécurité cloud

Jeff Goldman

eSecurity Planet contributor Jeff Goldman has been a technology journalist for more than 20 years and an eSecurity Planet writer since 2009. He's also written extensively about wireless and broadband infrastructure and semiconductor engineering. He started his career at MTV, but soon decided that technology writing was a more promising path.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.